我叫沈澜,供职于一家做全球威胁情报的安全公司,内部项目编号里,“无名三角洲行动”是这两年讨论得最多、也最让新人发懵的一个。 因为外网上你几乎搜不到什么像样的公开资料,可在我们内部的告警面板上,它却是一条很长的红线:跨境渗透、供应链被挂马、数据在暗网被二次贩卖,串起来就是这次行动的轨迹。 如果你点进这篇文章,大概率是出于两种心态之一: 要么你负责公司安全合规、担心有哪种“看不见的攻击”已经盯上了你们;要么你是技术背景,想搞清楚这些“行动级”攻击,和日常见到的勒索病毒、钓鱼邮件到底有什么不一样。 我会用一个“内部从业者”的视角,把我们在追踪“无名三角洲行动”时看到的幕后逻辑、攻击套路,以及对普通企业真正的影响说清楚。内容会略微偏专业,但我尽量用能落地的语言,不玩故弄玄虚的术语堆砌。 先把悬念解开一点点。 在我们内部,将一系列具备统一指纹、统一指挥控制方式、统一目标偏好的攻击,归为一个“行动”(Operation)。 “无名三角洲行动”不是某一条新闻里的事件,而是 2024 年底到 2026 年间持续活跃的一条攻击链,它有几个共同特征: 为了方便对外沟通,我们才用了这个代号:一个没有对外品牌、却有清晰三角渗透路径的持续行动。 如果你是一家做 B2B 服务的公司,尤其以 API、SDK、插件方式给别人提供能力,那你就是这类行动最喜欢的“边角入口”。 我们在 2026 年 3 月对 327 家中大型企业做了一次快速调研(样本来自接入我们威胁监测服务的客户): 有 68% 的企业认为“最大安全风险来自外部黑客直接打穿防火墙”,只有 21% 把“被合作方牵连”排在前两位。 现实却有点反过来。 在我们统计的 41 起与“无名三角洲行动”相关的严重事件中: 这里讲一个已经经媒体曝光、可以公开的案例做“参照物”(细节做了脱敏处理): 2025 年底,欧洲一家知名仓储平台被曝客户订单数据出现在暗网,涉及 80 多万条记录。 外界普遍以为是“数据库被拖走”,但基于我们与多家厂商共享的 IOC(威胁情报指标),能看到更深一层的路线: 这类“看起来只是在打小供应商,其实在绕路打大平台”的打法,就是我们说的三角结构之一。 你以为自己把防火墙、终端杀毒、身份认证都配齐了,对方却从你最信任的那家“小伙伴”身上绕过来。 从安全从业者视角看,这种痛感特别明显: 你反复强调“第三方风险评估”,业务却总是说“先上线试试,风险我们兜”。 然后半年后,监测里冒出来一条可疑流量,追下去才发现链条已经跑了很久。 把“无名三角洲行动”归类进高危级别,并不是因为它用了多少“神级 0day”,而是因为它在三个维度的“克制和聪明”:数据动得很轻、流量看起来很正常、行为像极了普通员工。 1.数据:要得不多,但非常“精” 在今年 1–4 月我们抓到的 14 个相关样本里,有 11 个样本的单次数据传输量都低于 200KB。 不是那种一口气把整个数据库搬走,而是只抽取: 为什么? 因为这些“轻量数据”,足以让攻击者: 当外部黑市对企业情报的定价从“千行数据”转向“能力图谱”之后,这类数据就非常好卖。2026 年上半年,我们在三个主流暗网市场上看到,与“业务画像”相关的情报价格,平均涨了 37%,而“单纯邮箱列表”的价格几乎没涨。 2.流量:伪装成你自己习惯的节奏 行动里的恶意模块,有一个非常一致的行为: 它们极少在凌晨、节假日等“非常规业务时间”大量对外通信,反而会“趴”在正常接口调用的时段,伪装成看起来不离谱的几次请求。 我们在一家东南亚跨境电商客户的日志里看到这样一段模式: 如果你的监控只盯“短时间暴涨的可疑流量”,这种“润物细无声式”的通信几乎不会触发报警。 安全行业这两年常说“行为基线”,而这类行动的难点在于,它在“学你的基线”。 3.行为:假装一名粗心但合格的员工 更有趣也更棘手的一点,是它在“登陆与操作行为”层面的伪装。 我们在 2026 年 5 月的一次调查中,看着那条日志真的有点“寒毛立”—— 它先点了“帮助文档”“公告”“员工福利”这些页面,停留了几秒钟,再去到“开发者中心”和“数据导出”。 如果不是我们在 Cookie 里发现一个奇怪的持久化字段,很难把它和普通员工区分开。 对没那么熟悉安全的读者来说,你可以把“无名三角洲行动”理解成: 它不像砸门的小偷,更像拿着你同事工牌、按公司作息时间上班的“伪员工”。 坦白说,在 2026 年这个时间点,把“永远不被攻击”当目标已经不现实。 对我们这种在告警海洋里泡着的人来说,更实际的目标,是让攻击者“进来后活不久”“拿不到好东西”。 结合我们过去一年服务客户的经历,围绕“无名三角洲行动”这种类型,我会把落地建议压缩成三个方向。没有华丽框架,都是我们在现场一遍遍复盘才留下来的东西。 方向一:把“第三方”真正当成自家系统的一部分这句话听着很空,落在操作上,至少有几个硬动作:
1)代码更新机制是什么?2)异常行为如何被发现和通报?
如果对方连“异常日志如何回传”都答不上来,风险基本可以预判了。
2026 年 4 月,我参与了一家头部跨境平台与供应商的“供应链安全演练”,模拟的就是类似“无名三角洲行动”的场景:
当某个插件出现可疑更新时,双方分别如何在 2 小时内完成流量截断、版本回滚、日志共享。
这场演练之后,他们把原来“年审一次”的安全评估频率提高到了“按更新版本评估”。
在这个视角下,你会发现:“供应商是最大漏洞”其实是一种懒惰的说法。
真正成熟的做法,是把供应商视为“扩展团队”,让他在你的安全体系里有明确的位置和责任。
方向二:监控从“看大包”变成“盯行为”很多公司都有日志、都有监控,但依然对这类行动几乎无感,症结在于监控的关注点。
在我们 2026 年 Q1 的客户巡检报告里,有一个略显扎心的数据:
有 54% 的企业在部署了安全产品后,没有为“异常行为”定制过任何规则,只使用了厂商的默认策略。
可“无名三角洲行动”这种东西,本身就在努力绕开默认策略。
从业者的视角,我会建议你尽量做到:
- 把安全监控和业务指标结合起来看。
不是只看“异常 IP 数量”,而是看“在订单高峰期,是否出现了与业务无关的导出行为”“在 API 调用量相对平稳时,有没有非常离群的参数模式”。
- 用更细腻的方式描述“异常”。
不是简单定义“单 IP 登录失败超过 5 次为异常”,而是考虑“不同部门、不同岗位的行为基线”:
财务同事半夜登陆是否正常?客服通过哪些 IP 登陆最常见?
我见过最有效的一个做法,是一家公司把“各部门正常行为特征”当成了内部 wiki 的一部分,安全团队和业务主管一起维护。
- 接受一个现实:完全依赖“工具默认规则”,在 2026 年已经不够用了。
工具提供的是最低保障,但真正对抗行动级攻击的,是你对自己业务的理解程度。
当你开始把监控从“技术指标墙”转成“业务行为镜子”,很多看似复杂的威胁,会变得更立体。
你不再只看到“异常流量”,而是看到“谁在不合时宜地做了什么事情”。
方向三:训练团队的“直觉”,让异常不只活在设备里这一点听起来有点“软”,却是我在现场体会最深的。
我们在 2026 年上半年做过一次复盘,把 18 起被成功遏制的行动级攻击拉出来看,发现有 9 起是因为“某个人觉得不对劲”拉响了警报,而不是某个高大上的检测算法。
有人在日常巡检时突然发现某个 API 文档被不常见的账号查看次数异常;
有人在看客服工作群聊天记录时,发现被问得最多的问题突然变成“如何导出全量客户数据”;
还有人只是觉得“这份报表长得太完整了,不该出现在某个普通员工电脑里”。
这些“凭直觉”背后的基础,其实是:团队被反复提醒“什么东西是敏感的、哪些行为该问一句”。
在过去一年,我们帮几家客户做了轻量的“安全意识工作坊”,发现比起长篇 PPT 说教,下面这些更有效:
- 用真实但已经公示和脱敏的案例,一起推演“如果出现在我们公司,会从哪里被看到”;
- 让业务同事自己说出“我负责的数据里,哪些一旦泄露会影响我最直接的 KPI”;
- 给员工一条“不会被追责”的上报渠道,让他们敢于说“我感觉有点不对”。
从业者的立场,我并不期待人人都变成安全专家。
我更在意的是,当“无名三角洲行动”这类东西在你公司门口试探时,有没有一个人会在心里冒出那句:
“咦,这好像有点怪。”
很多人听到“某某行动”“三角洲”“零日”这些词,会条件反射地觉得“这一定离我很远”。
但坐在威胁分析师的位置,屏幕上滚动的那些日志告诉我:
它既没有那么传奇,也没有那么遥远。
“无名三角洲行动”只是把这几年攻击者的一些趋势集中体现了一遍:
- 更愿意从供应链“轻轻撬一下”;
- 更擅长藏在正常业务里的细小缝隙;
- 更注重长期价值,而不是打一枪换一个地方。
你不需要为一个代号彻夜难眠,却很值得借这个契机,问自己几个具体的问题:
- 我们有多少个第三方服务是真正被“纳入安全视野”的,而不是“上线就忘”?
- 我们的监控面板,是在告诉我“系统有没有在跑”,还是在告诉我“人是不是在用它做对的事情”?
- 在公司里,有没有人被赋予足够的信任,可以在“只是觉得不太对”的时候按下暂停键?
这是我写下这篇文章最大的目的——
不是让你恐慌一个看似神秘的“无名三角洲行动”,而是借它,把那些已经在你身边悄悄发生的变化,说得更直白一点。
如果你愿意,从看完这篇文章的今天开始,挑一件最容易落地的小事去改:
也许只是盘点一下正在用的第三方插件;
也许只是和业务负责人聊聊,“在你眼里,什么数据丢了最心痛”。
安全从来不是一夜之间搭好的铁墙,而是一次次不那么完美、却真诚的调整累积出来的——
这点,作为每天和这些“无名行动”打交道的人,我有足够的耐心,也希望你有一点点。
